2024HW漏洞集合+检测工具(一)

**免责声明:**涉及到的所有技术仅用来学习交流,严禁用于非法用途,未经授权请勿非法渗透,否则产生的一切后果自行承担!

2024护网刚刚结束,各位参加HW的“天命人”辛苦啦!在这里,小智第一时间给大家更新了HW漏洞库,同时给大家提供一款检测工具,各位看官里边请!

一、漏洞库

今年HW所有漏洞做了汇总,包括复现过程,POC等,有想要的小伙伴可以后台私信小智。

二、检测工具(持续更新)

主要是把1day做了一些收集,不用登录的一些漏洞,后续还会持续更新,有想要的小伙伴可以后台私信小智。

2.1、涵盖的漏洞:

1)通天星 CMSV6 车载定位监控平台 disable SQL 注入漏洞

2)亿赛通数据泄露防护(DLP)系统 NetSecConfigAjax SQL 注入漏洞

3)致远在野 nday constDef 接口存在代码执行漏洞

4)亿赛通电子文档安全管理系统 NoticeAjax 接口存在 SQL 注入漏洞

5)天问物业 ERP 系统 AreaAvatarDownLoad.aspx 任意文件读取漏洞

6)福建科立讯通信 指挥调度管理平台 ajax_users.php SQL 注入漏洞

7)帆软根据模版注入执行 SQL 语句写文件

8)U8cloud 系统 MeasureQueryFrameAction 接口存在 SQL 注入漏洞

9)亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入漏洞

10)致远 OA fileUpload.do 前台文件上传绕过漏洞

11)福建科立讯通信 指挥调度管理平台存在远程命令执行漏洞

12)广联达 Linkworks ArchiveWebService XML 实体注入漏洞

13)致远互联 AnalyticsCloud 分析云 任意文件读取漏洞

14)润乾报表 dataSphereServlet 任意文件读取漏洞

15)帆软 FineReport ReportSever Sqlite 注入导致远程代码执行

16)Bazarr swaggerui 组件 目录穿越导致任意文件读取漏洞

17)泛微 e-cology9 /services/WorkPlanService 前台 SQL 注入

18)资管云 comfileup.php 前台文件上传漏洞

19)锐捷统一上网行为管理与审计系统 static_convert.php 命令注入漏洞

20)赛蓝企业管理系统 DownloadBuilder 任意文件读取漏洞

21)赛蓝企业管理系统 ReadTxtLog 任意文件读取漏洞

22)赛蓝企业管理系统 GetJSFile 任意文件读取漏洞

23)SuiteCRM responseEntryPoint SQL 注入漏洞

24)用友 U8CRM import.php 任意文件上传漏洞

2.2、使用方法

安装依赖:

首先,确保你已经安装了 requests 库。如果没有安装,可以使用以下命令进行安装:

pip install requests       

运行工具:

你可以通过命令行参数指定目标URL或包含目标URL的文件,以及指定要扫描的漏洞编号。

扫描单个URL:

python HWPOCScan.py -u <目标URL> -v <漏洞编号>

例如,扫描漏洞编号1的目标URL:

python HWPOCScan.py -u https://example.com -v 1

扫描多个URL:

你可以将目标URL写入一个文件,每行一个URL,然后使用以下命令扫描文件中的所有URL:

python HWPOCScan.py -f <目标URL文件> -v <漏洞编号>    

例如,扫描文件 urls.txt 中的所有URL的漏洞编号1:

python HWPOCScan.py -f urls.txt -v 1

扫描所有漏洞(如果不指定漏洞编号,则会扫描所有漏洞):

python HWPOCScan.py -u <目标URL>

python HWPOCScan.py -f <目标URL文件>

例如,扫描目标URL的所有漏洞:

python HWPOCScan.py -u https://example.com

网络安全学习资源分享:

最后给大家分享我自己学习的一份全套的网络安全学习资料,希望对想学习 网络安全的小伙伴们有帮助!

零基础入门

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套200G学习资源包免费分享!

1.学习路线图

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取技术文档】

在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取书籍】

在这里插入图片描述

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

在这里插入图片描述

因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值